
Wprowadzenie do problemu / definicja
Phishing wykorzystujący motyw passkey to nowa odsłona ataków socjotechnicznych wymierzonych w tożsamość użytkowników i dostęp do usług chmurowych. Przestępcy podszywają się pod dział IT, help desk lub administratorów bezpieczeństwa i przekonują pracowników do wykonania rzekomej aktualizacji, aktywacji albo naprawy mechanizmów logowania.
W praktyce celem nie jest już wyłącznie zdobycie hasła. Atakujący dążą do przejęcia sesji, dodania własnych metod uwierzytelniania wieloskładnikowego oraz uzyskania trwałego dostępu do środowiska Microsoft 365, co następnie umożliwia rozpoznanie zasobów i długotrwałą eksfiltrację danych.
W skrócie
Opisywane kampanie pokazują, że rosnąca popularność passkeys i nowoczesnych metod uwierzytelniania stała się wygodnym pretekstem do oszustw. Użytkownicy coraz częściej słyszą o odchodzeniu od haseł, dlatego komunikaty o „koniecznej aktywacji passkey”, „ponownej rejestracji MFA” lub „naprawie SSO” brzmią wiarygodnie i nie budzą od razu podejrzeń.
- atak rozpoczyna się zwykle od telefonu, SMS-a lub wiadomości od osoby podszywającej się pod wsparcie IT,
- ofiara jest kierowana do fałszywego portalu logowania albo do scenariusza device code phishing,
- po uzyskaniu dostępu napastnik rejestruje własne metody MFA,
- kolejnym etapem jest nadużycie Microsoft Graph API oraz przeszukiwanie SharePoint, OneDrive i poczty,
- końcowym celem jest kradzież danych prowadzona godzinami lub nawet przez wiele dni.
Kontekst / historia
Ataki na warstwę tożsamości od dawna zyskują na znaczeniu, ale obecnie osiągnęły nowy poziom dojrzałości. Zamiast infekować stację roboczą złośliwym oprogramowaniem, przeciwnik coraz częściej koncentruje się na uzyskaniu legalnie wyglądającego dostępu do konta, sesji lub tokenu. To podejście jest szczególnie skuteczne w środowiskach SaaS, gdzie pojedyncze konto może otwierać drogę do poczty, dokumentów, współdzielonych repozytoriów i danych biznesowych.
Motyw passkey działa dlatego, że wpisuje się w realne zmiany zachodzące w organizacjach. Firmy wdrażają silniejsze metody logowania, komunikują migrację od haseł i zachęcają do korzystania z bezpieczniejszych rozwiązań. W efekcie fałszywe prośby o aktywację passkey, weryfikację tożsamości czy ponowne skonfigurowanie SSO wyglądają jak element rutynowej administracji, a nie początek incydentu.
Analiza techniczna
Atak zwykle zaczyna się od rozpoznania. Operatorzy kampanii zbierają informacje o strukturze firmy, stanowiskach pracowników i możliwych celach o podwyższonych uprawnieniach. Dane pochodzą z publicznych źródeł, serwisów zawodowych, mediów społecznościowych oraz wcześniejszych wycieków kontaktów.
Następnie dochodzi do kontaktu socjotechnicznego. Napastnik dzwoni lub pisze do ofiary, podając się za członka zespołu wsparcia technicznego. W rozmowie wywiera presję czasu i przedstawia rzekomy problem związany z logowaniem, MFA, rejestracją urządzenia albo przejściem na passkeys.
W warstwie technicznej obserwowane są co najmniej dwa dominujące scenariusze. Pierwszy to klasyczny model adversary-in-the-middle, w którym fałszywa infrastruktura pośredniczy w procesie logowania i może przechwycić poświadczenia, tokeny albo stan sesji. Drugi to device code phishing, gdzie użytkownik sam zatwierdza kod urządzenia, autoryzując w praktyce dostęp przeciwnika bez konieczności bezpośredniego ujawnienia hasła.
Ważnym elementem kampanii jest infrastruktura domenowa. Przestępcy rejestrują domeny i subdomeny nawiązujące do aktywacji kont, passkeys, konfiguracji SSO czy weryfikacji dostępu. Często osadzają również nazwę organizacji-ofiary w adresie, aby komunikat wyglądał na wewnętrzny i spersonalizowany.
Po pierwszym przejęciu dostępu napastnik dąży do utrwalenia obecności. Zamiast polegać wyłącznie na skradzionej sesji, dodaje własną metodę MFA, taką jak numer telefonu, aplikacja uwierzytelniająca lub token OTP. Ten moment jest krytyczny, ponieważ znacząco utrudnia szybkie odzyskanie kontroli nad kontem przez legalnego użytkownika i zespół bezpieczeństwa.
Kolejny etap to działania po kompromitacji. Atakujący wykorzystuje Microsoft Graph API do enumeracji użytkowników, grup, ról, uprawnień i dostępnych zasobów w dzierżawie. Równolegle przeszukuje skrzynki pocztowe, analizuje metadane załączników i pobiera pliki z SharePoint Online oraz OneDrive for Business. W wielu przypadkach eksfiltracja jest rozłożona w czasie i realizowana z użyciem różnych adresów IP dla logowania, rozpoznania i transferu danych, co utrudnia wykrywanie incydentu na podstawie pojedynczego wskaźnika.
Z perspektywy obrony szczególnie problematyczne jest to, że pojedyncze wywołania API mogą wyglądać legalnie. Dopiero korelacja zdarzeń, takich jak nietypowe logowanie, dodanie nowej metody MFA, intensywna enumeracja zasobów i nagły wzrost odczytów lub pobrań, ujawnia pełny obraz ataku.
Konsekwencje / ryzyko
Skutki takiego incydentu mogą być bardzo poważne, zwłaszcza gdy przejęte konto ma szeroki dostęp do danych współdzielonych, skrzynek pocztowych kadry kierowniczej, dokumentacji projektowej lub zasobów finansowych. W środowisku Microsoft 365 pojedyncza kompromitacja może szybko przełożyć się na utratę dużego wolumenu informacji poufnych.
Ryzyko zwiększa także fakt, że atak omija tradycyjne modele ochrony oparte na perymetrze i wykrywaniu malware. Jeżeli użytkownik sam autoryzuje proces wyglądający na legalny, a późniejsza aktywność odbywa się przez natywne usługi SaaS i oficjalne interfejsy API, incydent może przez długi czas pozostawać niezauważony.
- utrata dokumentów biznesowych i danych operacyjnych,
- kradzież wiadomości e-mail i załączników,
- dostęp do poufnych zasobów współdzielonych,
- wydłużona obecność przeciwnika dzięki dodaniu własnej metody MFA,
- utrudniona analiza śledcza z powodu braku klasycznych artefaktów malware na stacjach roboczych.
Rekomendacje
Organizacje powinny traktować ten typ kampanii jako atak na tożsamość, a nie wyłącznie klasyczny phishing. Podstawą jest wprowadzenie jasnych procedur operacyjnych: dział IT nie powinien inicjować przez telefon lub SMS nagłych procesów aktywacji, resetu lub „pilnej aktualizacji” passkeys bez wcześniej ustalonego, możliwego do zweryfikowania kanału.
Równie ważne jest monitorowanie zdarzeń tożsamościowych i korelacja sygnałów z różnych źródeł. Sam alert o nietypowym logowaniu może nie wystarczyć, ale połączenie go z rejestracją nowej metody MFA oraz wzrostem aktywności Graph API powinno skutkować priorytetową reakcją SOC.
- monitorować rejestrację nowych metod MFA i ich zmiany,
- analizować logowania z urządzeń niezarządzanych i nietypowych lokalizacji,
- kontrolować oraz ograniczać użycie device code flow,
- wdrożyć reguły detekcyjne oparte na sekwencji zdarzeń,
- obserwować nagły wzrost aktywności Microsoft Graph API,
- wykrywać masowe pobrania z SharePoint, OneDrive i Exchange Online,
- egzekwować Conditional Access i ograniczać nadmierne uprawnienia,
- przygotować procedury szybkiego unieważniania sesji i tokenów.
Nie można też pomijać edukacji użytkowników. Szkolenia powinny obejmować scenariusze vishingu, smishingu, fałszywych portali logowania oraz przypadki, w których pracownik jest proszony o zatwierdzenie kodu urządzenia lub zmianę metod uwierzytelniania pod presją czasu.
W razie wykrycia incydentu działania muszą być natychmiastowe. Należy usunąć nieautoryzowane metody MFA, zresetować aktywne sesje i tokeny, wymusić ponowną rejestrację zaufanych metod logowania oraz przeanalizować zakres użycia Graph API, SharePoint, OneDrive i poczty pod kątem możliwej eksfiltracji danych.
Podsumowanie
Phishing „na passkey” nie oznacza, że sama technologia passkeys jest słaba. Problemem pozostaje człowiek, proces oraz możliwość nadużycia legalnych mechanizmów tożsamościowych przez skuteczną socjotechnikę. To kolejny dowód na to, że nowoczesne uwierzytelnianie musi być wspierane przez dojrzałe monitorowanie, silne procedury i dobrze przygotowaną reakcję na incydenty.
Dla obrońców kluczowe jest przesunięcie uwagi z pojedynczego logowania na cały łańcuch zdarzeń po kompromitacji. Widoczność tożsamości, analiza behawioralna oraz szybkie reagowanie na anomalie związane z MFA i dostępem do danych stają się dziś fundamentem skutecznej ochrony środowisk Microsoft 365.
Źródła
- https://thehackernews.com/2026/09/attackers-use-passkey-phishing-to.html
- https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/
- https://www.microsoft.com/en-us/security/blog/2026/09/10/protecting-organizations-ai-assisted-executive-impersonation-invoice-fraud/
- https://www.bleepingcomputer.com/news/security/passkey-themed-phishing-attacks-lead-to-microsoft-365-data-theft/
- https://www.csoonline.com/article/4221110/attackers-use-passkey-themed-scams-to-hijack-microsoft-365-accounts.html